De beveiliging van WordPress, momenteel het populairste contentmanagementsysteem, kan aanzienlijk worden verbeterd door twee kleine instellingen aan te passen. Dit kost slechts 5 minuten en twee regels code. Hoewel het probleem ook met diverse plugins kan worden opgelost, beperk ik me hier bewust tot oplossingen zonder plugins.
Enerzijds onthult de metatag
<meta content="WordPress 3.4.1" name="generator" />
de huidige versie en kan gemakkelijk worden gelezen met behulp van schrapers. Als er een kritiek beveiligingslek is ontdekt voor een specifieke versie van WordPress, is het eenvoudig om duizenden websites met precies die versie op te sporen. Daarom moet u de informatie verwijderen met de volgende haak:
remove_action('wp_head', 'wp_generator');
Een tweede probleem is de spraakzaamheid van het dashboard. Als u wilt inloggen, wordt er indirect informatie verstrekt of de gebruikersnaam bestaat. De foutmeldingen kunnen eenvoudig worden gebruikt met geschikte programma's om de kans op een treffer bij brute force-aanvallen te vergroten. Daarom moet je ook hier actie ondernemen en de volgende haak plaatsen:
add_filter('login_errors','__return_null');
De genoemde maatregelen verhogen de veiligheid van je eigen blog en zijn bovendien eenvoudig te implementeren. Hoewel WordPress in zijn standaardconfiguratie als veilig wordt beschouwd, is het door zijn wijdverbreide gebruik en populariteit vaak een doelwit voor potentiële hackers.